Skip to main content
A autenticação multifator (MFA) exige que o usuário comprove a identidade duas vezes. Primeiro, o usuário entra com uma senha ou login único. Depois, o Access Manager solicita um código de acesso ou de recuperação antes de emitir os tokens de acesso. A MFA se aplica a contas de usuário. Ela não se aplica a aplicações de máquina a máquina que usam credenciais de cliente.

Métodos compatíveis


Um usuário pode habilitar mais de um método e selecionar um como preferencial. O método preferencial aparece primeiro durante a entrada, mas o usuário pode selecionar outro método habilitado.

Como funciona a entrada com MFA


  1. O usuário entra com uma senha ou login único.
  2. O Auth valida o primeiro fator.
  3. Se a MFA estiver habilitada para o usuário, o Auth retorna um token de MFA de curta duração em vez de tokens de acesso.
  4. O usuário seleciona um dos métodos habilitados.
  5. Para email, o Auth envia um código de desafio. Um aplicativo autenticador gera o código localmente.
  6. O usuário envia um código de acesso de seis dígitos ou um código de recuperação.
  7. O Auth verifica o segundo fator e retorna os tokens de acesso.
O token de MFA expira depois do tempo de sessão configurado no deploy. O Auth também limita as tentativas de verificação e de reenvio.
Não trate um token de MFA como token de acesso. Ele concede acesso apenas às operações de desafio e verificação da MFA.

Configuração e códigos de recuperação


O usuário precisa configurar e verificar um método antes de habilitá-lo. A configuração varia conforme o método:
  • A configuração de um aplicativo autenticador retorna uma URL de código QR e um segredo.
  • A configuração por email envia um código de verificação ao endereço de email salvo.
O Access Manager emite códigos de recuperação durante a adesão à MFA. Cada código de recuperação funciona uma vez. O usuário pode usar um deles quando o método preferencial estiver indisponível.
Guarde os códigos de recuperação quando o Access Manager os emitir. Você não poderá recuperar os mesmos códigos depois. Gerar um novo conjunto invalida o anterior.
A API pública do Identity pode desabilitar todos os métodos de MFA de uma conta. Essa operação também remove os códigos de recuperação da conta.

Ações de autoatendimento


Os usuários podem cadastrar e gerenciar os próprios métodos de MFA pela API do Identity. O guia do Console cobre a etapa de MFA durante a entrada. As operações de autoatendimento da API exigem que o subject autenticado corresponda ao ID de usuário no caminho da requisição.

Comportamento em caso de falha e recuperação


Próximos passos


Conclua a MFA no Console

Verifique um código de acesso ou use um código de recuperação durante a entrada.

Gerencie a MFA pela API

Use as operações do Auth e do Identity para adesão e entrada.

Requisitos de deploy da MFA

Configure a proteção da sessão de MFA, os limites e os provedores de entrega.

Login único

Use um provedor de identidade externo como primeiro fator de entrada.